Новый вредоносный софт Furtim похищает пароли и обходит обнаружение

Эксперты по безопасности предупредили о новом вредоносном ПО, которое похищает учетные данные. Первым о новом ПО сообщил российский разработчик FireF0X, однако более подробный анализ предоставил исследователь компании enSilo Йотам Готтесман.

Данный вредонос Furtim состоит из драйвера, загрузчика и трех полезных нагрузок. Первая представляет собой энергосберегающий конфигурационный инструмент, позволяющий держать компьютер жертвы все время включенным и подключенным к C&C-серверу вредоноса. Вторая является популярной программой для похищения паролей Pony Stealer. Третий файл пока еще не был проанализирован экспертами.

Программа блокирует доступ почти к 250 связанным с безопасностью сайтов, заменяя файл hosts в Windows. Furtim также обходит сервисы фильтрации DNS, сканируя и заменяя фильтруемые серверы имен публичными. Программа обходит любую политику перезагрузки, тем самым обеспечивая запуск полезной нагрузки, и деактивирует уведомления Windows и всплывающие окна, а также блокирует жертве доступ к командной строке и диспетчеру задач, лишая ее возможности прервать вредоносный процесс.

C&C-сервер отправляет полезную нагрузку определенному компьютеру только один раз, чтобы исследователи безопасности не могли получить с сервера образцы Furtim. Предназначение вредоноса пока не известно, однако наличие Pony Stealer свидетельствует о том, что оно может применяться в ходе целевых атак. По словам Готтесмана, C&C-сервер размещен в российском домене, связанном с несколькими украинскими IP-адресами.

Анна Воробьева
26 мая, 2016

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

23.06.2026
Глава британского ICO вынуждено подал в отставку
23.06.2026
Сундар Пичаи выбрал «технологическую нейтральность»
23.06.2026
У регулятора — «жёсткая позиция» по вопросу альтернативы НСПК
23.06.2026
Скамеры кормят ИИ отравленными данными для пополнения пула жертв
23.06.2026
«Их хотят лишить голоса и SMS, чтобы они работали только по прямому назначению»
22.06.2026
Мнение: Полный отказ от подписи кода создаст благоприятную среду для ВПО
22.06.2026
«Мир» полноценно начали принимать в Иране
22.06.2026
Члены сообщества Dialog предсказывают «ИИ-зиму»
22.06.2026
От масштабной утечки пострадали Oracle, Lenovo, FedEx и Fortinet
22.06.2026
61% компаний выбирает комплексное управление виртуальными машинами и контейнерами

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных